# 医療機関の二要素認証で求められることと、共有アカウントで起きること

医療情報システムを新規に入れるときや入れ替えるとき、二要素認証の採用が遵守事項です。共有アカウントに付けても、コードは 1 人の端末に届き、誰が使ったかは残りません。

更新日: 2026-09-18

厚生労働省の「医療情報システムの安全管理に関するガイドライン」第 7.0 版は、二要素認証の採用を遵守事項(守るべき決まり)にしています。二要素認証は、パスワードに加えてもう 1 つの方法で本人を確かめる仕組みです。1 つの ID を複数人で使う共有アカウントに二要素認証を付けると、コードの届き先は 1 人の端末になり、誰が使ったかはシステムの記録に残りません。版と編の構成は[医療情報システムの安全管理に関するガイドラインとは](/guides/healthcare-access/what-is-medical-information-system-security-guideline)にまとめています。

## 遵守事項の文言

システム運用編 14 章の遵守事項 ⑤ は次の文言です。

> 令和９年度(令和 9 年 4 月 1 日時点)時点で稼働していることが想定される医療情報システムを、今後、新規導入又は機器の入替等を伴うシステム更改をするに際しては、二要素認証を採用、又はこれに相当する対応を行うこと。なお技術的な理由等により令和９年度までの対応が困難な場合には、令和９年度以降、直近の次期の医療情報システムの更新までを期限とする。

この文言は 3 つのことを決めています。対象は、令和 9 年 4 月 1 日時点で稼働していることが想定される医療情報システムです。今動いているシステムに今すぐ付け足すことではなく、新規導入か、機器の入れ替えを伴う更改のときに採用します。採用するのは二要素認証そのものでなくてもよく、「これに相当する対応」でも認められます。技術的な理由で間に合わない場合は、令和 9 年度以降、直近の次期の医療情報システムの更新までが期限です。

⑤ の下には箇条書きが 3 行続きます。1 行目は、クライアント端末(職員が操作するパソコン)とサーバーのいずれにも二要素認証が要ることです。残る 2 行は、どこで行うかを指定しています。クライアント端末では電子カルテなどのアプリのログイン時、サーバーでは基本ソフト(OS)のログイン時です。

表 14-1 の注は、OS やミドルウェア(アプリと OS の間で動く基盤のソフト)での二要素認証も認めています。認証した情報をアプリの資格情報などと結びつけ、適切に権限を付けられる場合です。ただし、OS で 1 要素、アプリで 1 要素という分け方は認めていません。

「これに相当する対応」の例は、**サーバーの側**にあります。14.1.1 は、サーバー OS への接続を、別の区画に置いた踏み台端末(サーバーに入る前に必ず経由する専用のパソコン)からだけに限る構成を 2 通り挙げています。そのいずれか、または同等以上の措置があれば「二要素認証を実装できているものとみなす」としています。この「同等以上の措置」について、脚注は「医療法に基づく立入検査の際に同等性を検査職員に対して説明できること」を例に挙げています。

この 2 通りには、前提が 3 つあります。外部から踏み台端末にログインする人に管理者権限を与えないこと、十分な OS のセキュリティ更新、サーバー群と踏み台端末で共通のパスワードを使わないことです。原文は、これらが満たされない場合は「十分な措置とは見なされない」としています。踏み台端末を置いても、そこで使うパスワードをサーバー群と共通にしていれば、この前提を満たしません。

## 期限と経過措置

策定の通知(令和 8 年 6 月 29 日)は、改定の要点に二要素認証の緩和措置を挙げています。「令和９年４月１日時点での対応が困難な医療機関等においては、次期システム改修での対応を許容する旨の緩和措置を設定」した、という書き方です。

経過措置は、**何もしなくてよい期間ではありません**。システム運用編 14.1.1 は、令和 9 年度までにシステム更新を行う場合は、二要素認証に対応したアプリやサービスを選ぶことを求めています。経営管理編 5.1.2 は、パスワードに別の要素を組み合わせる二要素認証を「可能な限り迅速に採用すること」を、経営層に向けて書いています。保守委託機関編は、すべてのサーバーのセキュリティ更新の責任を事業者に委託している医療機関等が読む編です。令和 9 年度までの対応が難しい場合は「令和９年度以降のシステム更新時に対応可能な事業者を選定すること」を遵守事項にしています(9 章 ④⑤)。

## 何を組み合わせれば二要素になるか

二要素認証の「要素」は、知っているもの(パスワード)、持っているもの(スマホ、IC カード)、本人自身(指紋や顔)の 3 種類です。異なる 2 種類を組み合わせたときに二要素になります([二段階認証(二要素認証)とは](/guides/shared-accounts/what-is-two-step-verification))。事業者向けの 2 省ガイドラインも、異なる 2 つ以上の要素を用いる多要素認証を可能な限り早期に採用すべきだとしています(5.1.5)。

14.1.1 の考え方は、パスワードの桁数も示しています。二要素認証を採用している場合は 8 桁以上(PIN なら 4 桁以上)で、英数字の混在(大文字小文字は問わない)を求めます。採用していない場合は 13 桁以上です。認証の強さは認証方法だけで決まるものではなく、ネットワークや端末の管理と合わせて行うものだ、とも書いています。

## 共有アカウントに二要素認証を付けると何が起きるか

14 章 ② は、ID とパスワードを本人しか知り得ない状態に保つことを遵守事項にしています。共有アカウントは複数人が知っている状態なので、この遵守事項に載っていません。二要素認証を付け足しても、載らないことは変わりません。ガイドラインと共有 ID の関係は[電子カルテ・診療システムの ID を複数人で使うことの問題と現実](/guides/healthcare-access/sharing-ehr-accounts-among-staff)にまとめています。

そのうえで、共有のまま二要素認証を付けると、コードの届き先が 1 人の端末になります。認証アプリや SMS(携帯電話のショートメッセージ)のコードは、登録した 1 台のスマホか 1 つの電話番号にしか出ません。その端末を持つ人が不在の日は、ほかの人がログインできません。不在に備えて登録用の QR コードを全員で読み取る、バックアップコードを配るといった運用にすると、コードのもとになる秘密が端末の数だけ増えます。方式ごとの問題は[共有アカウントの二段階認証を複数人で使うときの問題と選択肢](/guides/shared-accounts/sharing-two-step-verification)に整理しています。

記録の側でも問題が残ります。誰が使ったかがシステムの記録に残らないためです。二要素認証は「その ID の持ち主が本人か」を確かめる仕組みで、システムの記録には ID の名前が残ります。複数人が同じ ID を使う限り、コードを誰のスマホで受けたかにかかわらず、記録上の操作者は共有 ID です。システム運用編 17 章は、アクセスの記録に「利用者のログイン時刻、アクセス時間及びログイン中に操作した医療情報」を残すことを遵守事項にしています。共有 ID では、この「利用者」を人まで絞れません。誰が使ったかは、システムの記録の外に残すことになります。

## 選択肢

| 選択肢 | 二要素認証との関係 | 誰が使ったかの記録 |
| --- | --- | --- |
| 全員に本人の ID を発行し、各自の端末で二要素認証にする | ガイドラインの前提そのもの | システムの記録で足りる |
| 共有 ID を残し、コードを受ける端末と保管場所を 1 つに決める | 二要素認証の形は取れる。不在の日の手順を別に決める | システムの記録では ID までしか分からない。操作者の記録は別に用意する |
| 機器やソフトの接続用に便宜的に使う ID として整理する | 人がログインしない ID なら、運用規則で扱いを決める | 運用規則に従う |

共有のまま残す ID は、企画管理編 13.1.1 が求める ID の運用規則で扱います。なぜ残すのか、誰が使えるのか、記録をどう残すのかを、そこで決めます。共有アカウントの方法ごとの比較は[共有アカウントを複数人で安全に使う方法の比較](/guides/shared-accounts/comparison-of-shared-account-methods)にあります。

## システム更新の計画に入れること

始めるのは、システムごとの一覧です。システム名、動いている端末とサーバー、二要素認証に対応しているか、対応していないなら次の更新の予定はいつか、を書き出します。共有アカウントが残るなら、その一覧に、コードを受ける端末と、操作者を残す方法を添えます。


## よくある質問

**認証アプリを全員のスマホに入れれば二要素認証になりますか**

全員が同じコードを出せるようになり、誰が使ったかは分からなくなります。ガイドラインは ID とパスワードを本人しか知り得ない状態に保つことを求めており、共有の前提自体がその外にあります。

**「これに相当する対応」には何が当たりますか**

サーバーの基本ソフトについては、踏み台端末に接続を限る構成が 2 通り例示され、同等以上の措置も認められます。いずれも 3 つの前提を満たすことが条件です。クライアント端末の側に例はありません。

**経過措置の間は何もしなくてよいですか**

令和 9 年度までにシステムを更新する場合は、二要素認証に対応したものを選ぶことが求められます。経営管理編は、対応したシステムを原則として令和 9 年度時点で選定するとしています。

**共有アカウントに二要素認証を付ければ記録は残りますか**

システムの記録に残るのは共有 ID の名前です。コードを誰のスマホで受けたかは残らないため、誰が使ったかはシステムの記録の外に残すことになります。

## 参考資料

- [厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版(令和 8 年 6 月)」掲載ページ](https://www.mhlw.go.jp/stf/shingi/0000516275_00006.html)
- [厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 システム運用編」](https://www.mhlw.go.jp/content/10808000/001716295.pdf)
- [厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 経営管理編」](https://www.mhlw.go.jp/content/10808000/001716291.pdf)
- [厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 企画管理編」](https://www.mhlw.go.jp/content/10808000/001716292.pdf)
- [厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 保守委託機関編」](https://www.mhlw.go.jp/content/10808000/001716297.pdf)
- [厚生労働省「『医療情報システムの安全管理に関するガイドライン第 7.0 版』の策定について」(令和 8 年 6 月 29 日)](https://www.mhlw.go.jp/content/10808000/001716656.pdf)
- [総務省・経済産業省「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン 第 2.0 版」(令和 7 年 3 月改定)](https://www.meti.go.jp/policy/mono_info_service/healthcare/01gl_20250328.pdf)

## Junify の場合

**人手で続けると** 職種ごとにアカウントを分け、応援や交代のたびに発行と停止を行い、誰がいつどの情報を見たかを、ガイドラインの求める期間だけ残し続けることになります。

**Junify なら** Junify が担うのは、パスワードをスタッフに渡さないことと、誰が・いつ・どのシステムに入ったかを一人ひとり残すことです。スタッフは自分のスマホで本人確認をしてから共有の ID を使います。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [私物端末(BYOD)から診療システムを使うときの安全管理](/guides/healthcare-access/byod-for-clinical-systems): 厚労省のガイドラインは私物端末の利用を禁じていませんが、許可の条件・利用範囲・管理方法などを規程に書いて台帳で管理し、院内の端末と同等の対策を手順にすることを求めます。管理されていない端末での利用は許可してはならないとしています。
- [医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるか](/guides/healthcare-access/medical-audit-log-retention): 遵守事項は、ログイン時刻・アクセス時間・操作した医療情報が分かる記録を残して定期的に確かめ、改ざんを防ぎ、時刻を正確に保つことです。年数の定めは厚労省のガイドラインになく、2 省ガイドラインが法定保存年限以上を原則にしています。
- [厚労省ガイドライン(第 7.0 版)が求める認証・アクセス管理を自施設に当てはめる](/guides/healthcare-access/mhlw-guideline-authentication-and-access-control): 求められるのは、利用者ごとの識別・認証、ID とパスワードを本人しか知り得ない状態に保つこと、申請に基づく権限付与、二要素認証、ID の台帳と棚卸しです。遵守事項ごとに、施設で確かめる点を表にします。
